Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.2 Node.js & npm GHSA-9ffp-22j7-56r2 CVE-2026-107303

Gegenereerde applicaties kunnen opgeslagen XSS toestaan via Blob ContentType (CVE-2026-107303)

Door JHipster gegenereerde applicaties kunnen attacker‑controles opgeslagen Blob‑gegevens en ContentType opslaan die later als same‑origin object‑URL worden geopend, wat opgeslagen XSS mogelijk maakt. Opgelost in generator-jhipster 9.4.0 en react-jhipster 1.1.0. [Bronnen: 4120, 31840]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Applicaties die met JHipster zijn gegenereerd kunnen een opgeslagen cross-site scripting (XSS)-vector blootstellen wanneer door een aanvaller beheerde Blob‑inhoud en bijbehorend ContentType worden opgeslagen en later als same‑origin object‑URL worden geopend. Dit is geregistreerd als CVE-2026-107303 en is verholpen in generator-jhipster 9.4.0 en react-jhipster 1.1.0. [Bronnen: 4120, 31840]

Wat is er gebeurd

Gegenereerde applicaties konden door een aanvaller beheerde Blob‑gegevens en een bijbehorend ContentType opslaan, deze via de gegenereerde REST‑endpoints teruggeven en doorgeven aan de gegenereerde openFile‑helper. Die helper gebruikte het teruggegeven ContentType als Blob MIME‑type en opende een object‑URL; daardoor kan opgeslagen HTML of SVG uitgevoerd worden onder dezelfde origin wanneer een bevoegde gebruiker de object‑URL opent. Dit probleem staat geregistreerd als CVE-2026-107303. [Bronnen: 4120, 31840]

Technische oorzaak

De gegenereerde openFile‑helper nam het teruggegeven ContentType als MIME‑type voor de Blob en opende een object‑URL zonder dat dat ContentType werd beperkt of gevalideerd. Daardoor kon opgeslagen HTML of SVG onder dezelfde origin worden uitgevoerd. De zwakte valt binnen CWE-79. [Bronnen: 4120, 31840]

Waarom dit belangrijk is

Een normale geauthenticeerde gebruiker met schrijfrechten op een entiteit die Blobs bevat kon actieve HTML of SVG opslaan die wordt uitgevoerd als same‑origin content wanneer een bevoegde gebruiker deze opent. De exploitbaarheid hangt af van het content security policy van de gegenereerde applicatie en het Blob‑gedrag van de doelbrowser. De CVSS v3.1 basiscore is 7.6. [Bronnen: 4120, 31840]

Wie is getroffen

Applicaties die met generator-jhipster en react-jhipster zijn gegenereerd en die de genoemde codepad bevatten voor het opslaan en openen van Blob‑gegevens zijn getroffen voordat de fixes zijn toegepast. [Bronnen: 4120, 31840]

Getroffen versies

Het probleem treft generator-jhipster vanaf 0 tot maar niet inclusief 9.4.0, en react-jhipster vanaf 0 tot maar niet inclusief 1.1.0. [Bronnen: 4120, 31840]

Oplossingen en mitigatie

Er is een fix beschikbaar: generator-jhipster 9.4.0 en react-jhipster 1.1.0 bevatten reparaties voor dit probleem. De advisering meldt dat er een patch beschikbaar is. [Bronnen: 4120, 31840]

Ontdekking en tijdlijn

De OSV‑ en NVD‑vermeldingen voor CVE-2026-107303 zijn in oktober 2026 gepubliceerd (zie de bronvermeldingen). De beschikbare feiten vermelden publicatie‑ en wijzigingsmetadata. Er is geen naam van een ontdekker of een exploit‑tijdlijn opgenomen in de verstrekte feiten. [Bronnen: 4120, 31840]

Aanbevolen actie

Werk bij naar de beschikbare versies: upgrade generator-jhipster naar 9.4.0 (of later) en react-jhipster naar 1.1.0 (of later). Als directe bijwerking niet mogelijk is, houd er rekening mee dat de exploitbaarheid afhangt van het content security policy van de applicatie en het Blob‑gedrag van de browser bij het inschatten van risico. [Bronnen: 4120, 31840]

PatchBriefing-score

4.2 / 10 · Gemiddeld

Officiële CVSS: 7.6

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N

Waarom deze score

De advisering vermeldt een CVSS v3.1 basiscore van 7.6 (vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N). De Patchwire‑score voor dit advies is 4.2; deze weerspiegelt de bijdrage van de CVSS‑basiscore (4.18) en het ontbreken van indicatoren zoals bekende exploitatie of publieke exploits in de verstrekte feiten. [Bronnen: 4120, 31840]

Getroffen versies

generator-jhipster ≥ 0 < 9.4.0
kwetsbaar
≥ 9.4.0
gepatcht
react-jhipster ≥ 0 < 1.1.0
kwetsbaar
≥ 1.1.0
gepatcht

Gemelde oplossingen

Er is een fix beschikbaar: generator-jhipster 9.4.0 en react-jhipster 1.1.0 bevatten reparaties voor dit probleem. De advisering meldt dat er een patch beschikbaar is. [Bronnen: 4120, 31840]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
Gegenereerde applicaties kunnen opgeslagen XSS toestaan via Blob ContentType (CVE-2026-107303)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail